刚说完黑客不会失业,GPT-5.6就来了

引言

前几天,我们发布了 AgentCyberRange,并在上一篇文章《被神话的”神话(mythos)”?—大模型让黑客失业了吗?》中汇报了首轮测评结果。我们的结论是:当前 AI 智能体已经具备一定的真实网络攻击能力,但距离经验丰富的黑客仍然有明显差距。

文章发布后,我们收到了不少试用和反馈。大家最关心的问题是:模型更新这么快,“黑客还不会失业”这个结论,到底还能维持多久?

然后,GPT-5.6发布了。

根据OpenAI公布的GPT-5.6 System Card,GPT-5.6-Sol是其目前网络安全能力最强的模型。在ExploitBench上,GPT-5.6-Sol的表现已经与Mythos相当,同时只使用大约三分之一的token。由于众所周知的原因,我们暂时无法直接测试Mythos。因此,GPT-5.6 Sol发布后,我们第一时间把它接入了AgentCyberRange — 看看这一次,黑客们的饭碗到底还稳不稳。

结果显示,在15个Web渗透环境中,GPT-5.6的成功率达到34.53%,约GPT-5.5(16.06%)的2.15倍。在8个内网渗透环境中,GPT-5.6的成功率达到 74.10%,约为GPT-5.5(31.71%)的2.34倍,多个GPT-5.5没有攻击成功的目标,被GPT-5.6轻松拿下。

由此可见,GPT-5.6的网络攻击能力相较于GPT-5.5确有大幅增强。当然,通过分析我们也发现,GPT-5.6也还是存在不足,比如Web渗透任务仅有约1/3成功。不论是模型侧还是Agent Harness,都还有较大的优化空间,感兴趣的小伙伴可以自行测试分析。

为什么GPT-5.6网络攻击能力强了这么多?

与ExploitBench侧重评估白盒漏洞利用不同,AgentCyberRange 关注黑盒环境下的端到端网络攻击能力:只提供一个目标入口,看智能体能否自主完成信息搜集、漏洞利用、代理搭建、横向移动等。

为保证结果可比,我们沿用了上一轮GPT-5.5测试中的Codex版本、工具集、提示词和运行配置,仅将底层模型替换GPT-5.6-Sol(max),并测试了AgentCyberRange中第一批的8个内网渗透和15个Web渗透环境。在其他条件基本一致的情况下,两轮结果的差异主要来自模型本身。通过分析攻击轨迹和工具调用记录,我们发现其能力提升主要体现在以下两个方面。

一个重要原因是,GPT-5.6调用渗透工具的能力更强了。

在之前的测试中,我们已经向GPT-5.5提供了fscan、frp等工具。它虽然会大量调用安全工具,但往往缺乏对使用场景和调用时机的准确判断,容易陷入重复扫描和无效试错。如AgentCyberRange的测试报告所述,GPT-5.5 倾向于依赖curl、python等通用工具,并频繁调用nmap、metasploit等安全工具。

相比之下,GPT-5.6能够更精准地判断当前攻击阶段需要使用什么工具,并在合适的时机调用。以内网渗透为例,虽然其安全工具调用总量减少了80%,但fscan、frp这类直接用于内网探测和隧道建立的工具,占比却从不足一成提升到四成以上。换句话说,GPT-5.5更像是在不断“找路”,而GPT-5.6能够更快确定有效路径,从而减少无效尝试,在有限的推理步数内大幅推进渗透进度。

另一个值得注意的变化,是GPT-5.6更会沿着已有线索继续推进。

上一篇文章中,我们提到过一个典型失败案例:智能体已经攻下Confluence,却没有继续登录Wiki寻找GitLab凭证,导致后续攻击无法展开。而在本次测试中,GPT-5.6已经能够完成这条攻击链。它会主动从配置文件、日志、历史命令和应用数据中提取凭证与内部服务线索(我们并没有通过Prompt要求它这么做),并在获得主机权限后继续检查网卡、路由和可访问网段,进而扩大攻击战果。

总结 : AI网络攻击能力正快速进入实战阶段

从第一波测试结果看,GPT-5.6发起网络攻击的能力确有提高,而且随着模型持续更新,这种能力正在快速增强。虽然还存在各种各样的问题,但这并不意味着它的实际影响有限。即使还做不到像顶尖黑客一样完美的自主攻击,GPT-5.6也已经可以大幅提升有经验攻击者的效率,压缩原本需大量人工投入的时间和成本。

换句话说,AI还没有取代顶尖黑客,但它正在成为他们手中的攻击放大器。

目前,我们还在紧锣密鼓地测试其他更难的环境,包括更长的攻击链、更复杂的内网环境和更真实的防御机制。同时,我们也在继续丰富AgentCyberRange,增加更多外网打点、内网对抗等真实的网络攻防场景。详细测评报告见:https://agentcyberrange.io/

AI智能体在这些任务中能走多远,我们拭目以待。